CryptoLocker fue un virus que entre 2013 y 2014 dio muchos quebraderos de cabeza al mundo, tanto es así, que fue necesario un equipo global para poder «acabar» con él. Y a día de hoy, versiones del mismo siguen siendo una amenaza muy presente. En este artículo explicaremos qué es el virus CryptoLocker, cómo funciona, cómo eliminarlo y cómo evitarlo.
Contenido del artículo
- ¿Qué es CryptoLocker y cómo afecta a tus dispositivos?
- ¿Cómo funciona el virus CryptoLocker?
- Principales métodos de propagación de CryptoLocker
- ¿Cuáles son las consecuencias de una infección de CryptoLocker?
- ¿Cómo detectar si tu equipo está infectado con el virus CryptoLocker?
- Pasos para eliminar CryptoLocker de tu dispositivo de manera segura
¿Qué es CryptoLocker y cómo afecta a tus dispositivos?
El ransomware CryptoLocker es un malware que infecta los equipos con sistema operativo Windows y cifra sus archivos para pedir a cambio del descifrado un pago en forma de criptomonedas.
CryptoLocker se hizo notablemente conocido entre 2013 y 2014 y su vector más habitual de ataque eran correos de phishing. A lo largo de los años ha tenido diferentes variantes que han conseguido superar las tecnologías antivirus de firewall, así como las herramientas de descifrado creadas para la «cepa» original.
Una vez CryptoLocker ha infectado el equipo o red de la víctima, pasa a ejecutarse y cifrar sus archivos, de manera que los usuarios no pueden acceder a ellos. Esto provoca, si no se cuenta con copias de seguridad offline, pérdida de información para la víctima. Además, CryptoLocker ataca, como veremos en el siguiente punto, un amplio abanico de extensiones de archivo, de manera que pocas carpetas están a salvo del mismo.
Se estima que CryptoLocker infectó en torno a 34.000 equipos entre septiembre de 2013 y finales de mayo de 2014. El FBI atribuyó su creación al ciudadano ruso Evgeiny Bogachev.
¿Cómo funciona el virus CryptoLocker?
Como decíamos, el virus informático CryptoLocker cifra los archivos del ordenador infectado, para lo que, a diferencia de algunos ransomware, emplea un sistema de cifrado asimétrico; primero crea una clave de cifrado pública (RSA de 2048 bits) para bloquear los archivos del ordenador y luego genera una clave de cifrado privada, que se guarda en un servidor secreto.
CryptoLocker, que se instalaba dentro del perfil de usuario y creaba persistencia (puesto que se ejecutaba siempre al reiniciar o iniciar el equipo), buscaba y cifraba diferentes extensiones de archivo, como imágenes, documentos de Microsoft Office y Open Document, archivos de Autocad, etc. Además, si el dispositivo estaba conectado a una red, se propagaba a cualquier otro equipo conectado a la misma, para seguir cifrando archivos.
Una vez terminaba de cifrar todos los archivos que encontraba, aparecía un mensaje de aviso en el que se mostraba una cuenta atrás; se daba a las víctimas un plazo de entre 72 y 100 horas para pagar a cambio de la clave de descifrado, que sería destruida pasado ese tiempo. El primer pago que se solicitaba era de 300 dólares en criptomonedas, cantidad que se incrementaría pasado ese primer plazo.
Así mismo, sus autores crearon poco después de los primeros ataques de CryptoLocker, un servicio en línea en el que prometían, a cambio de una suma más elevada de dinero, desbloquear los archivos cuya clave privada hubiese sido destruida.
Curiosamente, los creadores de CryptoLocker anticiparon que la mayoría de antivirus lo detectaría y lo eliminaría o lo dejaría en cuarentena (lo que no solucionaba el problema de los archivos cifrados). Esto hizo que en el mensaje de aviso de la infección de CryptoLocker, sus autores indicarán que si el antivirus lo había eliminado del ordenador, era necesario recuperar el ransomware CryptoLocker descargándolo de nuevo o sacándolo de la cuarentena, para, en caso de hacer el pago del rescate, poder usar la clave de descifrado.
Principales métodos de propagación de CryptoLocker
A diferencia de los gusanos informáticos, que se replican a sí mismos, CryptoLocker recurría a dos modos de propagación:
- A través del correo electrónico, empleando técnicas de ingeniería social para engañar a sus víctimas y hacerlas descargar un archivo adjunto que, o bien, contenía el ejecutable de CryptoLocker oculto en un archivo PDF (se trataba de emails que imitaban a empresas legítimas como FedEx o UPS).
- A través del troyano ZeuS, que se ocupaba de descargar el ransomware. Este troyano podía venir incluido con una supuesta aplicación o software legítimo, o se distribuía a través de la botnet GameOver ZeuS.

¿Cuáles son las consecuencias de una infección de CryptoLocker?
Las consecuencias de una infección de CryptoLocker se tradujeron en daños cuantiosos para aquellas empresas que vieron bloqueados datos e información imprescindible, incluso crítica, para su funcionamiento normal.
No pagar (que es lo que siempre aconsejamos respecto al ransomware), implicaba que expirado el plazo de 100 horas, la clave de descifrado sería destruida, lo que dejaría para siempre (o hasta que se consiguiese dicha clave por otros medios) los archivos cifrados inservibles.
Se estima que los autores de CryptoLocker consiguieron «recaudar» más de 27 millones de dólares.
Y aunque el CryptoLocker original logró «vencerse», durante los siguientes años han seguido apareciendo nuevas cepas y variaciones del mismo o ransomware que toman partes de este, lo que significa que, aunque hay algunas soluciones para la infección de CryptoLocker, si la cepa que ha infectado nuestro equipo o red empresarial aún no tiene «vacuna» (se ha averiguado la clave de descifrado), no podremos acceder a los archivos bloqueados.
¿Cómo detectar si tu equipo está infectado con el virus CryptoLocker?
Una vez terminado el proceso de cifrado, sabrás que tu equipo está infectado por CryptoLocker, porque el ransomware anuncia su presencia con una nota de rescate, en la que se dan las instrucciones para obtener la clave de descifrado, lo que pasa por pagar el rescate exigido en criptomonedas.
Cómo ya indicamos más arriba, el creador o creadores de CryptoLocker anticiparon la eliminación del ransomware por parte de los antivirus, y en la misma nota de rescate indican que si tu antivirus lo ha eliminado, tienes que o recuperarlo de la cuarentena o volver a descargarlo, eso sí, si tienes intención de pagar el rescate (algo que desaconsejamos).
Dado que como usuarios no vamos a poder detectar este ransomware antes de que se ejecute, de cara a prevenir CryptoLocker os recomendados seguir estos consejos de seguridad:
- Para empresas o administradores de red; dado que CryptoLocker cifra archivos a los que puede acceder desde la cuenta de usuario, se recomienda implementar un modelo de privilegios mínimos, de manera que los usuarios solo tengan acceso a los recursos que necesiten.
- Realizar copias de seguridad de todos los archivos o, como mínimo, de aquellos que contengan información crítica o relevante para la empresa o para el usuario particular. Estas copias deben mantenerse desconectadas del equipo (por ejemplo, usando un disco duro externo), para evitar que las afecte el ransomware en caso de infección. También se pueden hacer copias en la nube, pero tened en cuenta que CryptoLocker llegó incluso a cifrar archivos en ella.
- No descargar archivos adjuntos de emails de desconocidos y, en caso de que parezca un correo legítimo, mirar y revisar bien la dirección del remitente.
- Igualmente, no pulsar en enlaces de correos sospechosos.
- Solo descargar programas y aplicaciones de fuentes oficiales y verificadas.
- Mantener software y hardware siempre actualizado, para evitar vulnerabilidades que sean explotadas por los ciberdelincuentes.
- Dado que CryptoLocker empleaba técnicas de ingeniería social para hacer más creíbles sus emails fraudulentos, limitar la información que publicamos en línea.
- Tener instalado una solución de seguridad que detecte y elimine cualquier tipo de ransomware o virus.
Pasos para eliminar CryptoLocker de tu dispositivo de manera segura
Eliminar CryptoLocker de nuestro ordenador es fácil, básicamente cualquier antivirus actual puede reconocerlo y eliminarlo de nuestro equipo, solo necesitamos realizar un escáner (mejor si es completo) del sistema y esperar a que lo detecte y lo envíe a cuarentena, desde donde podremos eliminarlo con facilidad.
Sin embargo, eliminar CryptoLocker del ordenador no hará que puedas recuperar los archivos cifrados (aunque sí que evitará que se sigan cifrando archivos), para ello necesitarás usar una herramienta de descifrado específica para ello. A lo largo de los años se han ido publicando diferentes herramientas para descifrar archivos «secuestrados» por el ransomware CryptoLocker, pero hay que tener en cuenta que dependiendo de la cepa o CryptoLocker que nos haya infectado, es posible que estas herramientas no funcionen.
Cabe señalar que si tenéis una copia de seguridad, podréis restaurar los archivos afectados sin más problemas, solo debéis aseguraros de haber eliminado CryptoLocker de vuestro equipo.
Pero en caso de que no dispongas de una copia de seguridad actualizada (o ninguna copia de seguridad, que deberías hacer cuando termines de leer este artículo), estas son algunas de las herramientas de descifrado a las que puedes recurrir:
- Herramientas de eliminación de ransomware de AVG. No están un paquete ordenado, pero sí están disponibles en el sitio web de la compañía como descargas gratuitas en forma de diferentes archivos para combatir múltiples cepas.
- La herramienta Trend Micro Ransomware Screen Unlocker Tool. Diseñada para eliminar el ransomware de la pantalla de bloqueo de tu PC infectado en dos escenarios diferentes: el ransomware de la pantalla de bloqueo está bloqueando el «modo normal», pero el «modo seguro» con la red sigue siendo accesible, y el ransomware de la pantalla de bloqueo es bloqueando tanto el «modo normal» como el «modo seguro» con la red. Ten en cuenta que este producto solo funcionará con bloqueadores de pantalla. Si tus archivos se han cifrado, deberás buscar en otra parte.
- Enhanced Mitigation Experience Toolkit (EMET) de Microsoft. Ayuda a elevar el nivel contra los atacantes de ransomware al proteger contra amenazas nuevas y no descubiertas, incluso antes de que se aborden formalmente mediante actualizaciones de seguridad o software antimalware.
- HitmanPro.Alert convierte tu computadora en una víctima altamente indeseable al bloquear las técnicas centrales y explota los usos del malware para esconderse del software antivirus. También detecta cripto-ransomware, simplemente observando los comportamientos que exhiben estas amenazas.
En definitiva, la mejor protección contra CryptoLocker es tener copias de seguridad de tus archivos, hechas de forma periódica, y tener el antivirus siempre actualizado.
